瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 附上日志 !!高手帮忙看看 谢谢

1   1  /  1  页   跳转

附上日志 !!高手帮忙看看 谢谢

附上日志 !!高手帮忙看看 谢谢

我的电脑一开机CUP就95%以上 主要是cmd.exe这程序占了大多    我怀疑是病毒  可用瑞星查毒缺没什么  我扫了下日志  不知道看不看的出是否有问题   
        HijackThis_815汉化版扫描日志 V1.99.1
保存于      7:54:54, 日期 2007-3-7
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
D:\瑞星\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
D:\瑞星\Rising\Rav\Ravmond.exe
d:\瑞星\rising\rfw\rfwsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
D:\瑞星\Rising\Rav\RavStub.exe
d:\瑞星\rising\rfw\RfwMain.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\VTtrayp.exe
C:\WINDOWS\system32\VTTimer.exe
C:\Program Files\Rising\AntiSpyware\runiep.exe
D:\瑞星\Rising\Rav\RavTask.exe
D:\瑞星\Rising\Rav\Ravmon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\conime.exe
C:\Program Files\Common Files\Sogou PXP\p2psvr.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\Tencent\QQ\QQ.exe
C:\Program Files\Tencent\QQ\TIMPlatform.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Google\GoogleToolbarNotifier\1.2.908.5008\GoogleToolbarNotifier.exe
D:\瑞星\Rising\Rav\Rav.exe
D:\瑞星\Rising\Rav\RsAgent.exe
C:\WINDOWS\msagent\AgentSvr.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rar$EX00.687\HijackThis1991zww.exe

O2 - BHO: WebThunderBHO - {00000AAA-A363-466E-BEF5-9BB68697AA7F} - D:\新建文件夹\WebThunderBHO_016.dll
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - C:\Program Files\Tencent\QQ\QQIEHelper.dll
O2 - BHO: ThunderBHO - {889D2FEB-5411-4565-8998-1DD2C5261283} - F:\新建文件夹\ComDlls\XunLeiBHO_006.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - IE工具栏增项: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [StormCodec_Helper] "C:\Program Files\Ringz Studio\Storm Codec\StormSet.exe" /S /opti
O4 - 启动项HKLM\\Run: [VTTrayp] VTtrayp.exe
O4 - 启动项HKLM\\Run: [VTTimer] VTTimer.exe
O4 - 启动项HKLM\\Run: [Thunder] "F:\新建文件夹\Thunder.exe" /s
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\Run: [WebThunder] D:\新建文件夹\WebThunder.exe
O4 - 启动项HKLM\\Run: [Windows XP_WMI] C:\WINDOWS\addins\main.vbs
O4 - 启动项HKLM\\Run: [runeip] C:\Program Files\Rising\AntiSpyware\runiep.exe
O4 - 启动项HKLM\\Run: [RavTask] "D:\瑞星\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [RfwMain] "D:\瑞星\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: QQ游戏启动加速程序.lnk = D:\QQGAME\Accel.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - F:\新建文件夹\Program\GetUrl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - F:\新建文件夹\Program\GetAllUrl.htm
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - C:\Program Files\Tencent\QQ\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 使用Web迅雷下载 - D:\新建文件夹\GetUrl.htm
O8 - IE右键菜单中的新增项目: 使用Web迅雷下载全部链接 - D:\新建文件夹\GetAllUrl.htm
O8 - IE右键菜单中的新增项目: 使用彩信超级自写发送到手机 - http://mms.sina.com.cn/mmsnews.html
O8 - IE右键菜单中的新增项目: 发送图片到手机(&M) - http://sms.sina.com.cn/diy/send.html?from=467
O8 - IE右键菜单中的新增项目: 收藏此页到新浪ViVi - http://vivi.sina.com.cn/collect/click.php?agent=ddt
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - C:\Program Files\Tencent\QQ\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - C:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - C:\Program Files\Tencent\QQ\SendMMS.htm
O9 - 浏览器额外的按钮: 启动迅雷5 - {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} - F:\新建文件夹\Thunder.exe
O9 - 浏览器额外的“工具”菜单项: 启动迅雷5 - {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} - F:\新建文件夹\Thunder.exe
O9 - 浏览器额外的按钮: 启动Web迅雷 - {962EFB8E-2683-42d4-AC74-AAA4C759B9C6} - http://my.xunlei.com (file missing)
O9 - 浏览器额外的“工具”菜单项: 启动Web迅雷 - {962EFB8E-2683-42d4-AC74-AAA4C759B9C6} - http://my.xunlei.com (file missing)
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - C:\Program Files\Tencent\QQ\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - C:\Program Files\Tencent\QQ\QQIEHelper.dll
O9 - 浏览器额外的按钮: 雨林木风网络 - {AD1BD3FC-5618-417E-AB79-7AB4BEE5D3A7} - http://www.ylmf.com (file missing) (HKCU)
O16 - DPF: {05C1004E-2596-48E5-8E26-39362985EEB9} (MMCPlayer Class) - http://p3p.sogou.com/MMCShell.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1151700157494
O17 - HKLM\System\CCS\Services\Tcpip\..\{DD6B6861-3051-4148-83EE-B71C5BD117B6}: NameServer = 202.101.172.46 202.101.172.47
O23 - NT 服务: P4P Service - Sohu.com Inc. - C:\Program Files\Common Files\Sogou PXP\p2psvr.exe
O23 - NT 服务: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - d:\瑞星\rising\rfw\rfwproxy.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - d:\瑞星\rising\rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - D:\瑞星\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - D:\瑞星\Rising\Rav\Ravmond.exe
O23 - NT 服务: Network DDE WINS (WINS) - Unknown owner - C:\WINDOWS\system32\wins.exe (file missing)

最后编辑2007-03-07 15:54:25
分享到:
gototop
 

顶下  没人知道吗
gototop
 

到现在为止已经24小时没睡觉了,日志看得眼睛好痛啊,不看了。不过可以提供两篇文章仅供参考,应该大同小异,对你有点帮助的吧!(-.-!)
——————————————————————————————
cmd.exe导致cpu100%症状解决后总结
问题症状:
  开机后大约2-3分钟,cmd.exe自动运行,并占满cpu,结束进程并无异样出现
  系统恢复正常,重启依然
  
  
  外事不通问baidu,从baidu那里搜索了很多关于这方面的问题,很多都是最近才出现的,
  起因可能有很多种,譬如打印机共享,木马等等
  
  我用卡巴斯基6.0.1.309最新病毒库在安全模式下杀毒,没有发现问题
  用木马克星5.51最新病毒库扫描没有发现木马
  
  一直解决不了,决定下大功夫来搞定这个问题
  
  ps:首先要显示所有文件,包含系统文件
  
  
  跟踪cmd命令,发现cmd命令运行的是
  C:DOCUME~1XXXLOCALS~1Tempmicrosoft.bat,该bat文件内容如下
  
  try
  del "C:DOCUME~1XXXLOCALS~1Tempasas.exe"
  if exist "C:DOCUME~1XXXLOCALS~1Tempasas.exe" goto try
  del %0
  
  我不懂bat,大意应该是搜索在其中提到的地方检察asas.exe是否存在,如果存在就删除
  掉,至此终于明白为什么会cpu100%了,因为asas.exe是木马创建的一个系统隐藏文件,
  所以cmd删除不了它,于是进入死循环,一直删一直删不了,其实这应该是木马编者的
  一个bug
  安全模式下找到microsoft.bat,asas.exe删除,重新启动后2-3分钟cpu再次被cmd占满
  
  真的要发狂了,两三天了这样
  
  跟踪cmd命令,发现每当出现CMD.EXE进程之前都会出现new123.dll进程,搜索c盘发现
  是在IE PLUGINS中的一个控件,打开C:\Program Files\Internet Explorer\PLUGINS
  发现三个文件都是以new123命名的
  
  到安全模式下删除C:\Program Files\Internet Explorer\PLUGINS中的new123命名的
  三个文件,到C:DOCUME~1XXXLOCALS~1Temp删除microsoft.bat,asas.exe文件,
  并且再搜索一下注册表关于new123的信息全部删除后
  重新启动,症状解决。
  
  总结:这个木马确实比较高明,卡巴斯基最新版,木马克星最新版都不能发现,
  在进程管理器也根本看不到,他不加载单独的进程,而是通过explorer.exe调入
  new123.sys,每隔10分钟自动检查microsoft.bat和asas.exe文件是否存在,
  如不存在则重新释放文件,所以即使删除了这两个文件,也会再次出现。
  作者本意应该是在盗取有用信息后,试图通过microsoft.bat删除asas.exe,
  然后隔几分钟再生成asas.exe再盗取信息,然后又删除又生成……
  不想木马创建的asas.exe是系统隐藏文件,删除不掉,导致cpu100%,这也是作者的一个
  小失误把,庆幸……
——————————————————————————————
cmd.exe病毒的清除
      这几天不知道什么原因,机子反应很慢,打开任务管理器一看,CPU占100%,cmd.exe 占用了绝大部分的CPU。就结束该进程,可是又开机,还是那样.跟踪该进程,才知道一定是"中招"了.现介绍一下我的杀毒方法:

该木马的母体就是new123.sys,属于Trojan-PSW.Win32.Delf.mc,可能会偷取你的一些应用的帐号和密码。

  1.查看你的c:\Program Files\Internet Explorer\PLUGINS\目录,应该会发现有new123.bak和new123.sys两个文件;
2.查看你的C:\Documents and Settings\Administrator\Local Settings\Temp\目录,应该会发现有MicroSoft.bat这个文件;你可以用记事本打开MicroSoft.bat文件,发现其中提到一个exe文件(具体名称会有不同),你也会在该目录下发现这个exe文件;
3.如果以上两步你并未发现相应文件,请将你的文件查看改为:不隐藏已知文件后缀,并在系统盘内进行文件搜索,确认是否的确没有相关的文件。
4.XP系统里并没有cmd.exe的进程,cmd.exe是XP系统的命令提示符程序,可以执行一些在DOS下执行的应用程序,但是并不会随系统启动时运行,这有可能是个木马或者其他病毒程序,建议查杀
5、如果安装文件就在硬盘上,而且系统是从硬盘的安装目录装的,那先将这个安装目录改个名字
6、删除c:\winnt\system32\dllcache\cmd.exe,
7、然后再删除system32\cmd.exe
8、系统会提示说系统文件丢失要求插入光盘,忽略就行了
9.替换掉系统的cmd.exe文件。但是由于此文件受系统保护,所以必须用一种特殊的办法。至于那个用来替换cmd.exe的文件,可以随便找一个运行时候没有什么提示的东西就行。


gototop
 

晕死  上面说的文件我一个也没有      从日志看不出什么吗
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT